
Usa dropbear su wireguard.
Usa dropbear su wireguard.
Abilita la rete wireguard durante l'avvio del kernel, prima che le partizioni crittografate vengano montate. Combinato con dropbear può consentire l'avvio remoto COMPLETAMENTE CRITTOGRAFATO senza archiviare materiale chiave o esporre porte sulla rete remota. È sufficiente che esista una connessione Internet in grado di raggiungere l'endpoint del server wireguard.
Le connessioni dropbear normali e la risoluzione DNS possono essere usate per trovare gli endpoint wireguard. Ciò consente essenzialmente la creazione di un nodo gestito da remoto completamente crittografato, con la possibilità di impedire qualsiasi accesso locale.
Conoscenza pratica di Linux. Comprensione delle reti e di Wireguard.
L'installazione è supportata tramite make. Scarica, estrai e configura i contenuti, quindi installa sulla macchina di destinazione.
Prendi l'ultima release, estrai l'archivio.
RELEASE=$(curl -Ls -o /dev/null -w %{url_effective} https://github.com/r-pufky/wireguard-initramfs/releases/latest | tr "/" "\n" | tail -n 1)
wget https://github.com/r-pufky/wireguard-initramfs/archive/refs/tags/"${RELEASE}".tar.gz
tar xvf "${RELEASE}".tar.gz
cd wireguard-initramfs-"${RELEASE}"
Il file configs/initramfs contiene variabili basate sulla tua connessione
wireguard funzionante. Fai riferimento alla
pagina man di wg set per
informazioni aggiuntive.
make install
⚠️
La maggior parte delle installazioni attualmente non crittografa /boot; e
pertanto la chiave privata del client dovrebbe essere considerata
non attendibile/compromessa. È altamente consigliato utilizzare una rete
wireguard punto-punto separata con un adeguato blocco delle porte per lo
sblocco remoto.
Ricostruisci l'initramfs usando uno di questi metodi:
make build_initramfs # Debian
make build_initramfs_rpi # Raspberry Pi
update-initramfs -u -k all && update-grub # Manual build
reboot
Eventuali errori statici interromperanno la build. Le configurazioni errate non verranno rilevate. Assicurati di testare mentre hai ancora accesso fisico alla macchina.
wireguard-initramfs può essere combinato con dropbear per abilitare lo sblocco
remoto del sistema senza bisogno di controllare la rete remota, o conoscere
l'IP pubblico di tale sistema. Crea inoltre un tunnel crittografato senza
fiducia prima che vengano tentate connessioni SSH.
Imposta dropbear per usare tutte le interfacce di rete per garantire che gli sblocchi remoti funzionino prima su wireguard. Quindi limita alla rete wireguard una volta che funziona:
/etc/dropbear/initramfs/config
DROPBEAR_OPTIONS='... -p 172.31.255.10:22 ...'
Se sei un utente che utilizza una release precedente, ad esempio quella datata 2023-10-21, puoi aggiornare i tuoi progetti attuali eseguendo:
sudo bash scripts/migrate_project_structure.sh
make install
make build_initramfs
La configurazione dell'adapter si trova in /etc/wireguard/initramfs.conf e
la configurazione initramfs si trova in /etc/wireguard/initramfs.
Questo dovrebbe mantenere intatta la struttura e i contenuti del tuo progetto; tuttavia è richiesta una validazione manuale poiché ora sono supportate configurazioni complete dell'adapter wireguard.
Tutti sono benvenuti, invia una pull request o apri un bug!
Conosci il packaging Debian? Crea un pacchetto .deb per questo!